
Un hacker connu sous le nom de Florent affirme avoir réalisé le premier exploit de chapeau blanc sur Ethereum. Selon la publication, il a réussi à débloquer 2 millions de dollars en ETH bloqués dans un contrat intelligent depuis 2016.
L'affaire serait liée à un Offre initiale de pièces de monnaie (ICO) d'un projet appelé HongCoin qui, bien qu'il ait levé des fonds auprès de certains investisseurs, n'a pas réussi à atteindre son objectif de financement.
Au total, jusqu'à présent, 41 transactions de déverrouillage ont été réalisées par l'équipe du projet.
Le contrat intelligent n'a pas réussi à restituer les crypto-monnaies aux investisseurs du projet, mais le pirate informatique parvient à les libérer après une décennie
En juin 2016, HongCoin se présentait comme un capital-risque distribué (VC) et visait à lever des millions pour le développement du projet. Cependant, ils n’ont pas réussi à atteindre leur objectif minimum de collecte de fonds.
Compte tenu de cela, les investisseurs ayant participé à l’ICO étaient censés récupérer leurs ethers (ETH) automatiquement via le contrat intelligent, mais un bug a fini par verrouiller les pièces.
Dans un texte publié sur X, un hacker nommé Florent affirme avoir débloqué 2 millions de dollars en ethers, les rendant ainsi à leurs propriétaires d'origine.
« Premier exploit de chapeau blanc sur Ethereum : 1 003,62 ETH (2 000 000 $) débloqués qui ont été bloqués pendant 9 ans dans un contrat intelligent ICO de 2016. Les 48 investisseurs d'origine peuvent désormais réclamer leurs fonds.

A la date de l'ICO, Ethereum était coté entre 8,40 et 21,50 dollars US, après avoir connu une forte appréciation depuis, malgré les mauvaises performances de la cryptomonnaie au cours des cinq dernières années.
En d’autres termes, les investisseurs ont finalement eu de la chance que leurs pièces soient verrouillées pendant tout ce temps.


Revenant vers Florent, le hacker explique que « un bug dans la fonction de remboursement a interrompu ce problème en silence et les fonds sont restés bloqués ».
« Le résultat était une fonction d'administration avec une vulnérabilité de « débordement d'entier » ; en l'appelant avec une entrée spécifique, le solde d'un titulaire est réinitialisé et le chèque de remboursement est déverrouillé.
« J’ai tout testé de bout en bout et j’ai partagé le chemin avec l’équipe, qui a exécuté avec succès les 41 transactions de déverrouillage en début de semaine », écrit Florent.
Dans les commentaires de la publication, il est possible de voir d'autres investisseurs évoquer des cas similaires, sollicitant l'aide du hacker. Il est donc possible que davantage de personnes profitent de cette découverte.
Lorsqu'on lui demande s'il a reçu une récompense, Florent répond qu'il l'a fait parce qu'il a trouvé un moyen de résoudre le problème et qu'il voulait aider. « Je n'ai jamais été embauché pour ça. Pourtant, l'équipe était vraiment sympa, coopérative et généreuse »il a expliqué.
Voir l’article original en portugais
